Explosion du device code phishing en 2026 : 37,5x d'augmentation et émergence du kit EvilTokens
đ Contexte Article publiĂ© le 4 avril 2026 par Luke Jennings (VP R&D, Push Security) sur le blog pushsecurity.com. Il sâagit dâune analyse technique approfondie de la montĂ©e en puissance du device code phishing, une technique dâusurpation de compte exploitant le flux OAuth 2.0 Device Authorization Grant. ⥠Technique dâattaque Le device code phishing abuse du flux OAuth 2.0 conçu pour les appareils Ă entrĂ©e limitĂ©e. Lâattaquant gĂ©nĂšre un code de pĂ©riphĂ©rique (requĂȘte unauthentifiĂ©e), le transmet Ă la victime via phishing, et rĂ©cupĂšre des tokens dâaccĂšs et de rafraĂźchissement une fois que la victime entre le code sur la page lĂ©gitime du fournisseur. Cette technique contourne les mots de passe, le MFA et les passkeys. Les cibles principales incluent Microsoft, Google, Salesforce, GitHub et AWS. ...